版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
資料收集設計方案制定方案審批航空攝影像控測量過程檢查空三加密全自動三維建模模型修飾否質量檢查成果整理上交圖4-4作業技術流程圖各工序的作業方法、技術指標和要求準備工作本項目擬采用無人固定翼航飛平臺搭載五鏡頭進行傾斜影像獲取,地面影像分辨率要求0.03米。根據甲方確定范圍后,至現場進行現場踏勘,制定航飛方案,確定采用的飛機類型、相機類型,人員安排等。在經過現場踏勘后,本項目擬采用KP-15垂直起降固定翼無人機,搭載賽爾101S傾斜相機。圖4-5KP-15無人機及相機參數航空攝影航高設計要求湖南某市主城區地勢平坦,按照一個航攝分區進行航飛。航高根據所航攝區域樓高、地面分辨率、現場周邊情況綜合考慮設計。航高示意圖及公式如下:圖4-6航高示意圖式中:h—飛行高度,f—鏡頭主距(20mm),a—像元尺寸(4.3μm),GSD—地面分辨率(優于0.03m)。飛機飛行高度不大于192m。航線布設、飛行質量及影像質量要求航線布設航線應按攝區走向直線方法敷設,平行于攝區邊界線的首未航線必須確保側視鏡頭能獲得測區有效影像。采用雙鏡頭布設航線時需東西航線布設后再進行往返飛行,保證多角度獲取傾斜攝影影像。飛行質量航向覆蓋超出攝區邊界線至少3條基線(攝影進點與攝區邊界距離應大于H×(2tgθ前視+tgθ后視),攝影出點與攝區邊界距離應大于H×(2tgθ后視+tgθ前視))。分區邊界覆蓋應滿足分區模型生產的要求。像片航向重疊度一般設計為78%~80%,旁向重疊度一般設計為75%~78%。航攝中出現的相對漏洞和絕對漏洞均應及時補攝,應采用前一次航攝飛行的數碼相機補攝,補攝航線的兩端應超出漏洞之外的兩條基線。按照設計航高飛行,實際航高與設計航高之差不應大于50米。同一航線上相鄰像片的航高差不得大于30米,最大航高與最小航高之差不應大于50米。影像質量攝影時天氣情況要求良好,確保有足夠的光照度,攝影時太陽高度角應大于45o,陰影不大于1倍。攝影時間要求為10~15時為最佳選擇。影像質量特別強調影像清晰,反差適中,顏色飽和,色彩鮮明,色調一致,相同地物的色彩基調基本一致。有較豐富的層次,能辨別與地面分辨率相適應的細小地物影像,能夠建立清晰的立體模型。影像上不應有云、云隱、煙、大面積反光、污點等缺陷。雖然存在少量缺陷但不影響立體模型的連接和三維模型建立,可以用于三維模型生產。拼接影像應無明顯模糊、重影、錯位現象。飛行控制要求飛行前對本架次使用的設備、材料進行認真檢查;航攝現場負責人要嚴格掌握天氣標準,確保航攝影像質量;飛行前應組織外業工作人員進行航線設計的技術講評;飛行前,嚴格按照飛行檢查單的要求進行飛行前檢查,確保設備安裝和各項設置正確無誤;飛機及人員抵達測區后,立即安排設備和材料的試飛試照,為正式作業做好準備工作;作業期間,對飛機、傾斜相機等主要設備和電源系統、記錄系統進行定期檢查,使其保持良好工作狀態。注意機體上各部位螺母的檢查和飛控系統的測試,確保飛行安全。像控測量像控布設像片控制點是航測內業加密和圖的依據。本項目像片控制點采用基于JSCORS網絡RTK技術施測,一般情況下布設均為平高點。像片控制點按區域網布設,由于傾斜攝影重疊度高、有多視角影像,計算機密集點云數據匹配功能強等,外業布設像控點位基線跨度可適當放寬,但在加密過程中檢查點精度需滿足精度指標。鑒于目前使用的軟件在空三加密區域網平差計算上已具備先進完善的功能,區域網大小根據航攝飛行情況、地形情況、計算機運算能力等進行綜合劃分,區域網之間的像片控制點應盡量選擇在上、下航線重疊的中間,相鄰區域網盡量公用像控點。像控點判刺像控點應選擇刺于影像清晰,易于判別,如選擇交角良好的細小線狀地物的交點、明顯地物拐角點等,同時應是高程變化較小的地方,易于準確定位和量測。像控點采用統一編號,平高像片控制點冠以“P”,流水編號如:P001、P002……像控點聯測像控點聯測采用采用基于JSCORS的網絡RTK作業方式聯測。利用似大地水準面數據直接求定像控點高程。利用GNSS網絡RTK作業模式進行像控測量時,應聯測測區內高等級控制點,以提高成果的可靠性。GNSS網絡RTK作業時應遵循以下要求:衛星截止高度角15°;觀測可用衛星個數≥5;PDOP值≤6;RTK觀測前應設置平面收斂閾值不應超過2cm,垂直收斂閾值不應超過3cm;觀測次數≥2,每次觀測應重新初始化;采用三角支架對中整平,每次觀測歷元數應不少于10個;各次測量的平面坐標分量較差不應大于2cm,高程較差不應大于3cm,各次結果取中數作為最后成果。像控點聯測結束后的坐標應及時展點檢查,防止出現粗差,確保下工序的空三加密能得以順利進行。空中三角測量在空中三角測量前,先對原始影像進行預處理,對原始影像進行色彩、亮度和對比度的調整和勻色處理。勻色處理應縮小影像間色調差異,使色調均勻,反差適中,層次分明,保持地物色彩不失真,不應有勻色處理的痕跡。空中三角測量由于傾斜航空攝影測量由于攝影傾角大,影像變形嚴重;分辨率變化大,尺度無法統一;重疊數多,需要多視處理等特點,使其空中三角測量有異于常規數碼航空攝影測量中的空中三角測量方式。常規的空三加密軟件一般都不能實施,需要多視角航空攝影測量空中三角測量專業軟件進行數據處理。具體步驟如下:圖4-7ContextCaptureCenter空三建模流程空中三角測量采用ContextCaptureCenter軟件,將相機參數、影像數據、POS數據進行多視角影像特征點密集匹配,并以此進行區域網的自由網多視影像聯合約束平差解算,建立在空間尺度可以適度自由變形的立體模型,完成相對定向;將外業測定的像片控制點成果,在內業環境中進行轉刺,利用這些點對已有區域網模型進行約束平差解算,將區域網納入到精確的大地坐標系統中,完成絕對定向。空三結束后應及時查看精度報告以符合REF_Ref52356302\r\h基本精度要求。全自動三維建模和模型修飾全自動三維建模采用多機多節點并行運算的ContextCaptureCenter軟件進行,建模流程如圖7-4。將空三后的成果數據直接提交生成三維TIN格網構建、白體三維模型創建、自助紋理映射和三維場景構建。模型修飾原則上只對水域空缺或模型漏洞進行修補,采用smart3d軟件和水面或補飛數據進行約束干預后重新生成模型,使模型不存在漏洞。生產的模型應滿足一下要求:三維模型是根據傾斜影像匹配確定體塊構模而成,地形、建筑物等模型一體化表示,模型的紋理以獲取的航空影像表現。建筑物三維體塊模型應完整,位置準確、具有現實性,應于獲取的航空影像表現一致。建筑物三維模型應精準反映房屋屋頂及外輪廓的基本特征。在200m視點高度下瀏覽模型,模型沒有明顯的拉伸變形或紋理漏洞,不存在拉伸變形、側視。當所在區域建筑物較為密集,或建筑物較高,存在相互遮擋時,則無法獲取遮擋部分建筑物的側視紋理,相應的模型無法表現其全部的細節,允許出現些許的拉伸變形。建筑物模型的高度與平面尺寸應于實際保持一致的比例,建筑物模型高度誤差不超過10%,并且完成的三維圖像能夠清晰的分辨重點裝置情況。精細模型建設在傾斜攝影及三維建模方案基礎之上,針對湖南某市市重點建筑或地標建筑等進行單體化建設。本次項目主要針對7層以上建筑進行三維精細模型建設,數量約為3000棟左右,以實際建模建筑數量為準。模型范圍本項目須建實體模型的建筑物是指永久性建筑,含臺階、雨棚、陽臺、飄窗、永久性裝飾、人字型屋頂、屋頂架子(方柱狀或圓柱形)、柱子等建筑物附屬物;7層以下建筑(除標志性建筑以外)不包含在精細建模范圍內。模型面(1)模型去除冗余的點、線、面和虛擬物體。冗余線是指同一面中重合的兩條線或其空間距離≤0.3米的兩條平行線;重疊面是指同一建筑物模型中垂直距離≤1m的兩個面。(2)建筑物模型內部接邊處不存在縫隙,相交的點需焊接以確保相交點的空間拓樸關系嚴格重合。(3)在平臺中不存在閃爍的面,構成模型的多邊形面不允許存在凹多邊形面片。模型精度標志性建筑、風貌與文物保護建筑、次干道以上臨街的重要公共建筑(如政府大樓、學校教學樓、醫院主樓等),以及高層建筑物(大于15層)其凹凸特征≥30cm時,需按照實際建模;一般建筑物(如住宅樓、工業建筑、非臨街建筑等,大于7層)及其附屬物凹凸特征≥50cm時(大型住宅區內部建筑可以在此標準上適當放寬),需以實際模型表現;鏤空特征、裝飾性花紋、建筑物附屬圍欄等原則上不需實際建模;其它特征不需實際建模。數據融合處理方案完成前期建設的基礎地理信息數據、國土空間規劃管控數據、工程建設項目數據及住建業務管理數據與三維模型數據的融合,為實現數據二三維展示提供基礎。主要包括:數據轉換完成現有二維數據的轉換,以滿足三維數據庫入庫需要。其中shp數據(如規劃道路),可通過平臺提供的數據管理功能,將原有shp等格式的數據導入到三維平臺,并統一存儲到數據庫中。非shp數據(如CAD圖紙等),在自動轉換基礎上,結合人工拾取、重繪、屬性重新錄入等方式完成。數據質量檢查完成數據質量檢查,解決數據在三維展示方面存在的問題與不足。例如,道路數據高程不一,導致三維展示時上下錯位等。現狀地物通用模型制作在已有三維模型進行數據對接與展示的基礎之上,完成現狀通用模型制作。主要包括:建筑三維模型、道路包括橋梁三維模型、現狀用地三維模型、城市基礎部件三維模型、地下管線及附屬設施三維模型等,三維專題數據制作與整合在已有三維模型進行數據對接與展示的基礎之上,利用轉換后的數據,結合上述模型。完成三維專題數據制作,包括:時空基礎三維模型數據:城市現狀三維模型數據:實現已建設的城市高程模型、建筑模型、道路模型、植被以及其他三維模型等要素的三維顯示,并與新建的真三維數據模型進行疊加、融合。地下管線三維模型數據:實現地下管線及附屬設施三維化展示,并與現狀三維模型進行疊加、整合,實現地上、地下一體化三維展示。國土空間規劃管控數據:實現國土空間規劃(規劃控制線、規劃成果數據、建筑)相關數據三維化展示,并與地上、地下三維模型疊加、整合。實現國土現狀、規劃、城市建筑一體化三維展示。工程建設項目數據:實現工程建設項目數據及模型與三維模型的整合,包括工程建設項目的屬性信息掛接展示、工程信息模型的融合展示等,實現工程建設項目的三維可視化展示。面向住建的監控數據:實現住建業務數據如城市工地監控、老舊小區以及棚戶區等業務數據的整合、三維可視化展示,并與地上、地下三維模型疊加、整合。實城市管理、住建一體化三維展示。數據庫建設基于現有的數據基礎,通過數據整合、新增補充等方式,建設CIM數據庫,支撐各業務應用系統高效運行并為其他政府部門提供數據共享服務,CIM數據庫建設內容包括:時空基礎三維數據庫,包括湖南某市市全市重點區域范圍的三維模型數據。國土空間規劃管控數據庫,基于已經建設的資源調查數據及國土空間規劃數據,建設國土空間規劃管控數據庫;工程建設項目數據庫:對接湖南省工程項目審批系統數據,整合工程建設項目屬性信息、業務管理等數據,包括圖形數據和文本說明。面向住建業務的監控數據庫:基于湖南某市市某局意見物聯網監控信息,進行對接整合,建設監控數據庫。時空基礎三維數據庫新建湖南某市市時空基礎三維數據庫,該數據庫內容主要包括湖南某市市數字高程、建筑、道路、植被、城市部件等模型。城市三維場景數據具體包括通過多角度傾斜影像自動生成的真三維場景數據,真三維數據是以真實、完整、一致的三維立體形式反映湖南某市市的真實景觀,展現湖南某市市的城市風貌。所有各邊長都超過0.1米的地物都包括在數據庫中,所有的數據的分辨率和精度保持一致。多角度傾斜影像數據多角度傾斜影像提供了一種經過位置改正的三維影像,是一種消除了遙感影像上由于遙感器定向及地形高差引起像移或畸變之后得到的地球參考影像,它們和地圖具有相同的幾何特性。許多地理特征包括部分屬于基礎地理范疇的特征、都可以從這種影像上判讀出來,并加以編輯處理。這種影像還可以作為許多應用結果的參考背景使用。數字高程模型數據數字高程模型是定義在X、Y域離散點(規則與不規則)的以高程表達地面起伏形態的數據集合。數字高程模型數據庫可以用于與高程分析有關的地貌形態分析、透視圖、斷面圖制作、工程中土石方計算、表面覆蓋面積統計、通視條件分析、洪水淹沒區分析等方面。在住建、國土空間規劃、水利、林業、環保等行業有較大的需求。道路網三維模型(場景)數據三維數據制作中涉及城市現狀道路和規劃道路網結構及其橋梁,其范圍為湖南某市市中心城區現有的總體規劃,全面制作成三維路網數據。地下管線三維模型數據地下管線主要指城市地下綜合管線,管線按其數據類型劃分為不同管網層;管網層內的管線以不同類型碼和顏色表示;建設管線的空間數據和屬性數據。資源調查和規劃管控數據庫建設包括國土調查數據、重要控制數據、規劃成果數據以及專項規劃數據等。房屋建筑管理數據包括重點建筑、房屋交易、物業、租賃,棚戶區改造以及監督管理等數據。市政設施數據包括道路設施、橋梁、排水、園林等數據。工程建設項目數據庫包括建設項目規劃審批、批后管理以及施工建設等業務辦理過程中形成的數據,以及本局和市委市政府在電子政務推進過程中形成的各類電子文件等。其中比較重要的數據(含有圖形)有:立項用地規劃許可:主要包括策劃項目信息,協同計劃項目,項目紅線,立項用地規劃信息,證照信息,批文、證照掃描件;建設工程規劃許可:主要包括規劃設計模型,報建與審批信息,證照信息,批文、證照掃描件;施工許可:包括施工圖模型,施工審查信息,證照信息,批文、證照掃描件;竣工驗收:竣工驗收模型,竣工驗收信息驗收資料掃描件。物聯感知監控數據庫建設包括監控視頻、揚塵監控以及安全質量監督管理等數據。數據的更新維護城市真三維數據的現勢性是三維平臺保持生命力的最重要的保證,只有建立切實可行的數據更新機制,采取集中更新和日常局部更新方式結合的方式及時更新三維數據,才能保證三維影像服務在住建業務中的深入應用。根據三維數據的特點,數據更新方式主要分為集中大面積更新和局部更新兩種。其中大面積更新可以與年度測繪工作計劃同步,按年對城市變化比較大或重點開發的區域進行三維數據的更新。另外,在日常工作中結合城市管理行政審批流程,在項目報建審批、工程建設、工程竣工工作的同時要求建設單位提供三維竣工圖紙及模型,利用審批機制完成三維數據庫的動態更新。CIM基礎平臺建設數據匯聚與管理數據融合基礎功能基于不同的數據獲取方式,CIM平臺可以將不同類型、不同數據結構、不同分辨率甚至不同粒度的多源數據進行匯聚,數據匯聚建設至少包括時空基礎數據、資源調查數據、規劃管控數據、工程建設項目數據、公共專題數據和物聯感知數據等門類數據,共同構成CIM數據資源體系。CIM數據融合是構建數據倉庫的重要環節,需將分布的、異構數據源中的數據抽取到臨時中間層后進行清洗、轉換、集成,最后加載到數據倉庫或數據集市中,成為數據分析處理、數據挖掘的基礎。圖4-8CIM數據融合流程數據抽取將來源于物聯網、互聯網、各行業業務系統的數據,根據CIM數據倉庫需求進行全量或增量抽取到中間數據源中。數據轉換從數據源中抽取的數據不一定完全滿足數據倉庫要求,如數據格式不一致、數據不完整等,這就需要將數據格式進行相互轉換或向標準格式轉換成業務要求的形式,來增加數據的可讀性和可用性。數據清洗同類數據在實際業務系統中會存在多種來源的情況,為保障數據在融合階段的高效、準確,需對不同來源的數據進行比對清洗,剔除冗余數據和信息,數據融合對時空數據、業務數據進行融合,建立關聯關系。對基礎類數據中的信息進行融合,形成一份全市統一的數據資源;對于業務類數據賦予關聯唯一編碼,方便后續的查詢、管理與分析應用。數據裝載將清洗融合后的數據裝載到CIM數據倉庫中進行存儲。數據管理CIM數據管理,對各種類型數據資源進行統一存儲和管理,實現分布式、多源、異構、實時大數據的管理。CIM數據管理支持分布式海量異構數據統一注冊,集中編目管理,并提供檢索、瀏覽、統計等功能。在數據注冊過程中,需要選取相應的數據注冊目錄、數據源及數據類型,并且填寫基本信息、詳細信息以及標簽信息。支持數據源類型關系型數據源:達夢數據庫、MySQL、Oracle。分布式數據源:Elasticsearch。文件式數據源:FTP、本地磁盤、網盤數據。服務型數據源:在線網絡服務地址。支持數據類型數據類型資源類型數據表/視圖數據表/視圖邏輯數據集邏輯數據集實時數據集實時數據集多維數據集多維數據集關鍵指標KPI關鍵指標KPI矢量數據矢量點矢量線矢量面矢量標注Shape文件矢量數據文件服務地址服務地址矢量瓦片矢量瓦片-三維地名數據集矢量瓦片-線化數據集矢量瓦片-三維模型數據集柵格數據柵格文件柵格瓦片柵格瓦片線化數據集柵格瓦片影像數據集柵格瓦片三維地形數據集文件地名數據文件多時相瓦片地圖定義文件地圖定義文件文本文件文本文件(txt,pdf,html,xml,log)圖片文件圖片文件(jpg,png,gif,jpeg)Office文件Office文件(doc,docx,xls,xlsx,ppt,pptx,csv,rtf)數據存儲引擎CIM數據倉庫管理系統通過不同類型的數據存儲引擎實現對不同類型時空大數據的統一存儲和管理,主要包括空間數據引擎、實時流數據引擎、圖譜型數據引擎、關系型數據引擎和文件型數據引擎。1、空間數據引擎空間數據引擎實現地圖、圖層、要素、空間對象等GIS基礎模型,以及基于這套對象模型的空間索引、坐標轉換、空間分析、地圖繪制、拓撲檢查等一系列功能,同時還實現了常見空間數據格式的導入導出與轉換功能。2、實時流數據引擎面向時空地理對象的空間關系、時態關系和業務關系,從語義要素、時間要素和空間要素這三個方面對實時流數據的創建、變更、消亡和靜態描述、動態趨勢描述做出定義。在此基礎上應用多源實時數據接入與管理技術和基于空間大數據實時化存儲與精準檢索技術,提供對流式實時數據及其應用場景的支持。多源實時數據接入與管理技術提供針對通用時空數據模型、擴展時空數據模型和實時傳感器數據模型,并在這些模型的基礎上面向一系列實時化/時間關鍵型應用場景的實時數據接入、存儲、檢索、分析等能力。實現傳感器觀測服務和傳感器數據接入服務,并在此基礎上設計了實時化時空數據存儲和索引方案,實現了時空數據統一設計、歷史與現狀統一管理、索引與查詢松耦合、索引與存儲松耦合的一體化時空索引模式。基于該技術,支撐一系列實時化、準實時化或時間關鍵的GIS應用場景,并可根據應用場景實際需求進行數據類型和分析能力的擴展。3、圖譜型數據引擎圖譜型數據引擎設計使用基于Schema的方式來描述圖譜型數據,并使用W3C標準的RDF格式來對其進行存儲。提供基于GraphQL語法的圖數據查詢語言,實現對圖型數據的ACID事務操作。在此基礎上,面向應用的實際需求,將圖譜數據訪問接口再次封裝,形成關系網絡服務。該服務提供了搜索和分析關系網絡信息的能力。4、關系型數據引擎提供對關系型數據的分布式存儲與檢索能力。采用MPP架構的數據庫集群組織方式,提升查詢速度和數據載入速度,還需改善關系數據庫的可擴展性。本次設計的關系型數據引擎,與傳統的關系型數據庫集群相比,由于主節點僅負責元數據的存儲而不承擔任何計算量,不再是整個集群的瓶頸,實現數據處理速度跟隨從節點數量線性增長,從而使整個數據庫集群具備靈活的可縮放性。5、文件型數據引擎文件型數據引擎需基于云文件數據存儲系統ownCloud和分布式文件系統HDFS(Hadoop文件系統),分別提供對海量文件型碎片數據和文件型大數據的存儲能力。數據元信息管理元數據是關于數據的數據,它打通了源數據、數據倉庫、數據應用,記錄了數據從產生到消費的全過程。元數據管理為CIM數據倉庫管理系統中的其他功能提供基于元數據倉庫的統一數據管理、元數據服務接口以及元數據的血緣分析、影響分析等功能。其主要功能包括:(1)元模型管理針對不同的數據類型,系統內置了不同類型的元模型,并實現了對元模型的統一管理,同時可以根據業務需求對元模型自定義擴展,滿足企業個性化的需求。(2)元數據管理針對業務系統元數據信息的管理,包括元數據維護、元數據查詢、元數據瀏覽,實現對業務系統的元數據信息的維護和變更的管理,保證元數據信息的一致性。(3)元數據服務對外提供元數據服務接口,包括元數據導出和數據接口服務,實現對系統業務元數據信息的導出。(4)元數據分析針對錄入的元數據的關聯關系的分析,包括血緣分析和影響分析。數據編目管理在CIM數據倉庫管理系統中,各類時空數據資源是以樹結構的目錄方式進行展示,用戶可以對數據目錄進行新增、編輯、刪除、目錄上移和下移操作,并且頂級目錄支持刷新操作,可用于刷新目錄與關聯資源。同時也支持對整個目錄的導入及導出。數據編目管理提供新增目錄、編輯目錄、刪除目錄、目錄排序等能力。數據資源檢索支持目錄、關鍵字、注冊時間、資源類型(數據表/視圖、矢量數據、矢量瓦片、柵格數據、柵格瓦片)、數據源、標簽,以及資源內容進行檢索。數據資源瀏覽可獲取數據源數據信息、屬性信息等,支持數據瀏覽。對于矢量瓦片和柵格瓦片類型資源還支持地圖瀏覽。CIM數據倉庫以資源列表方式展示數據倉庫內數據,點擊數據目錄或完成數據檢索后,對應數據資源將顯示在資源列表中。數據瀏覽支持按資源類型、數據源、數據標簽對顯示的數據資源進行過濾,其中資源類型可進行篩選。支持按照資源名稱和注冊資源對顯示的數據資源進行升降排序。通過資源列表可查看到數據資源的基本信息,包括資源名稱、標簽、數據源、注冊時間、所屬人以及描述等。對于Excel、Word、PDF等常用文件格式,支持在線打開預覽。數據資源統計按數據類型、目錄結構、時間周期和數據源等方式查看當前系統內注冊資源的統計信息,并支持可擴展統計方式。服務與管理(二期)提供數據服務、基礎服務、數據交換服務、服務管理等服務,為其他部門或行業基于CIM平臺的應用提供服務和支撐。數據服務該模塊主要包括數據查詢服務、數據瀏覽服務以及數據共享服務等。數據查詢服務通過CIM基礎平臺向用戶呈現CIM數據資源體系及訪問權限,按單一條件或多條件檢索等多方式提供對城市時空基礎三維模型數據,資源調查數據、國土資源調查和規劃管控數據庫、工程項目數據、監控等數據的查詢服務。數據查詢服務提供關鍵字查詢、屬性查詢、范圍查詢、模糊查詢、地名地址查詢及綜合查詢等基于空間和屬性的查詢服務。數據瀏覽服務支持空間數據、影像數據、模型數據、文本數據等多類型的數據基本瀏覽操作,支持多圖層、多要素的疊加、動態顯示,支持比例尺控制和地圖樣式的配置,實現對海量空間數據、影像數據和三維模型數據的快速無縫瀏覽。數據瀏覽服務提供地圖操作類服務、圖形繪制類服務、業務圖制作服務、現狀與歷史地圖服務和個性化地圖服務等地圖服務。基礎服務空間分析服務空間分析服務提供疊加分析、空間關系分析等基本空間分析功能,為國土空間規劃、公安交警等業務應用提供基礎。統計報表服務從CIM數據庫提取相關指標,按行政區、按年份、按專業及其他具體指標進行數據統計,以列表、餅圖、柱圖、折線圖等圖表方式展示,形成分析報告,為用戶提供數據統計報表服務。專題圖制作服務提供各類分析結果通用專題圖的制作服務。可以對專題圖的參數進行自定義,支持多種專題圖表達,包括單值專題圖、分段(范圍)專題圖、等級符號專題圖、點密度專題圖、統計專題圖和自定義專題圖。充分發揮現有CIM數據的作用,開展城管、公共應急指揮等專題圖的制作研究,實現快速制圖出圖的業務需要,為支持CIM+應用提供服務。服務管理服務注冊當服務發布后,需要將服務注冊到平臺中,而基于對服務管理的需要、注冊的服務需要、基于嚴格的規則流程、滿足相應的規范要求才能進行注冊.服務授權針對用戶賬號分配服務、數據調用申請對應KEY或TOKEN。使用的備案管理,便于服務使用量統計,包含所屬組織機構、使用業務平臺、使用期限等信息。服務注銷可針對線上運行狀態服務進行注銷操作。服務聚合制定多項平臺數據、功能、地圖服務,根據用戶自定義配置生成滿足不同應用場景全新服務能力。服務代理實時服務及數據接入、轉發客戶端列表。支持接入\轉發客戶端列表的新增、刪除、編輯。數據接入、轉發,支持UDP/TCP/kafka傳輸。轉發服務,支持按照類型、數據范圍、時間進行數據篩選分發。服務運行支持服務的運行應用。服務調用該功能將展示當前已注冊通過的服務數據,同時,用戶可通過選擇在線預覽和測試。服務監控對提供服務狀態的監控列表,實時查看服務狀態;服務監控支持暫停、啟動操作。支持創建第三方服務的監控。二三維可視化展示及查詢提供二三維數據可視化展示及查詢,為城市部件分布和空間形態管理研究提供了真實的現實模擬平臺。三維瀏覽功能視圖控制支持三維場景任意角度漫游、放大、縮小、旋轉,以及三維空間特有的環視、盤旋、反向定位等操作,同時提供視域全景、全屏、指北等功能。圖4-9三維展示效果圖4-10地上地下一體化展示天氣特效支持還原城市風貌,為用戶提供美觀、便捷的城市三維展示引導服務。用戶可定制瀏覽路線,在系統中對城市景觀進行高空飛行瀏覽,也可以進行人行/車行瀏覽;同時用戶可控制城市模型天氣情況,添加雨、雪、霧等天氣效果。在進行招商引資時,參觀者通過操縱平臺,足不出戶就可以了解城市建設情況,加深其對城市現狀和未來發展的直觀印象,為城市形象起到宣傳和推廣的作用。圖4-11飛行瀏覽圖層控制場景數據以圖層形式進行分層組織管理,例如用地、路網、植被、工程項目、房屋專題圖等等,用戶可自由控制圖層的可見性,添加、刪除圖層。系統以多級索引的方式實現圖層管理,用戶通過圖層控制設置,自定義顯示或者隱藏的圖層信息。地下模式通過地下模式直接瀏覽地面下的綜合管網數據分布,了解地下綜合管網的鋪設部署情況以及管線、管點之間的空間位置關系。當在地下瀏覽管線信息及分布情況時,如果要瀏覽所在管線的地面建筑物情況,可以選擇透明的功能,就可以看到管線兩邊的三維建筑物的情況。同時可以方便用戶確定地下管線與地物的相對關系。圖4-12地下瀏覽模式卷簾對比針對棚戶區、老舊小區改造前后的效果進行卷簾對比,對改造前后效果進行對比分析。二三維聯動系統支持二、三維聯動,當二維系統中操作展示時,三維窗口要根據二維操作窗口的視圖范圍進行實時、快速調整。圖4-13二三維聯動信息查詢功能現狀建筑支持對建筑進行屬性查詢。圖4-14建筑現狀查詢用地查詢支持對導入的現狀用地信息進行查詢。圖4-15用地查詢關鍵字查詢支持對導入的各類矢量數據進行查詢。圖4-16關鍵字查詢簡單查詢用于查詢指定的圖層中單個字段滿足指定條件的所有數據。圖4-17簡單查詢復合查詢對指定矢量圖層的屬性信息進行多條件查詢,可通過邏輯運算符、關系運算符設置查詢條件。圖4-18復合查詢空間查詢利用多邊形、矩形等工具進行圖形繪制,繪制完成后在空間查詢窗口下方會出現當前圖層在該區域范圍內的結果列表。圖4-19空間查詢視頻監控查詢對接現有視頻監控設備,進行視頻監控集成,在平臺中點擊攝像頭模型,自動彈出實時監控視頻,進行視頻查看,主要包括重點建筑、道路、橋梁等視頻實時監控。分析功能(二期)可指定查詢圖層、查詢字段、以及查詢條件,進行模型屬性數據的查詢統計;指標核算支持對現狀建筑的區域統計,計算一定范圍內區域面積、總建筑面積、總基底面積、容積率和建筑密度等指數,方便對項目建設審批區域內的規劃指標的統計。圖4-20指標核算拆遷分析隨著城市現代化進程的加快,棚戶區、城中村改造、危舊校區改造等拆遷改造工程將非常普遍。在CIM平臺中不僅完整展現了城市現有建筑的分布情況,而且能夠對拆遷范圍內的現有建筑、包括永久和臨時建筑的拆遷統計指標具體包括用地面積、建筑總面積等關鍵指標進行準確評估,為政府科學決策及時提供精確的第一手資料。圖4-21舊城拆遷分析綠地分析支持將現狀綠地進行區域統計,計算一定范圍內綠化面積和綠化率。圖4-22綠地分析限高分析獲取控規地塊的建筑限高字段值,與該控規地塊中的現狀建筑的建筑高度值進行比對,超過限高的建筑在結果列表中用紅色高亮顯示。圖4-23限高分析空間量算功能支持以下空間量算功能:測量任意點的坐標、點間的水平距離、直線距離,并計算其起點和終點間的高差和坡度;測量物體的垂直距離;測量地面面積。圖4-24兩點間水平距離測量圖4-25所有點順序連成的折線在水平方向上的投影距離測量圖4-26垂直距離測量圖4-27空間距離測量圖4-28平面角度測量圖4-29水平面積測量圖4-30地表面積測量模擬分析(二期)控高分析可檢查方案建筑物高度是否符合規劃標準,并對超出標準高度的建筑物予以警示。圖4-31控高分析紅線分析可對規劃成果方案進行分析,查詢超出規劃紅線的建筑并予以警示,輔助決策分析。圖4-32紅線分析總平審核顯示與當前方案對應的總平圖。可以對總平圖進行放大、縮小、平移等操作。圖4-33總評審核通視分析根據用戶指定的坐標點,動態計算三維場景中建筑遮擋關系,并能夠自動列表顯示分析結果。圖4-34三維視域分析視域分析對于選定的觀察點,分析某一視角范圍內能夠觀察到的建筑物或地形情況。下圖中,紅色區域部分表示不可視區域。圖4-35視域分析陰影分析可分析目標范圍內,各建筑物之間遮陽形式和遮陽情況,同時可在分析時間與有效截至時間之間,按設定步長在不同時刻的遮擋關系對遮陽情況進行動態模擬。圖4-36陰影分析天際線分析可依據用戶設定的觀察線,按照設置的高度和距離分析可觀察到的建筑物或地形。圖4-37天際線分析挖填方分析依據開挖深度,計算指定區域內兩表面間體積的變化。流域分析根據選擇的目標點的高程值(水底高程),分析當水位到達水底高程時,所選取的線形緩沖區內的淹沒情況。圖4-38流域分析平臺運維與服務平臺運維與服務功能主要實現CIM數據資源、服務的運維與統一管理,主要包括組織機構權限管理、服務管理和監控管理。運維管理組織機構管理支持組織機構列表信息的新增、刪除、編輯功能。角色管理角色權限功能,包含頁面權限和操作權限兩部分。默認包含管理員、用戶兩個角色。支持角色的新增、刪除、編輯。用戶管理用戶信息的展示,包含姓名、角色、組織機構、狀態等信息。支持用戶新增、刪除、編輯、導入、查詢功能。統一認證統一用戶信息管理與登錄機制,并支撐多關聯系統平臺賬戶同步單點登錄。日志管理支持接入\轉發客戶端列表信息的操作記錄查看。監控管理檢測統計通過時間、區域范圍、資源類型、申請狀態等不同維度,進行數值統計。檢測指標配置支持對各項檢測指標項進行個性化選配,以滿足用戶實際業務場景要求。預警提醒告警信息列表,支持告警信息的狀態編輯,及問題匯總。運行狀態監控中心支持對平臺運行狀況進行實時監控,可自定義設定閾值等監控異常指標。開發中心開發指南基于Javascript的應用程序接口,提供地圖相關操作開發,包含開發指南詳細內容。示例DEMO依據SDK和數據、功能、地圖等不同API進行在線繪制DEMO效果。數據API基于HTTP接口,提供數據API服務,返回結果支持JSON或XML格式。功能API展示地圖服務API和各項分析服務API接口使用規則、入參、返參等說明和樣例效果。業務應用模塊三維輔助審批(二期)導入項目制作完成并導出的規劃項目導入三維輔助審批子系統。項目管理對導入系統的所有項目進行管理,可根據項目狀態、用地性質或項目導入時間對項目進行查詢,選擇審批項目和設定審批狀態。項目查詢根據項目狀態(全部、待授權、已授權),關鍵字,項目時間等條件,查詢審批項目。項目審批對查詢的結果,可開展項目審批處理,“審批”窗口內顯示的是當前審批項目的具體情況,包括項目專題、方案和現狀。圖4-39審批工程項目管理基礎功能項目總覽對行政區劃范圍內數據進行總體展示,可下鉆到下級行政區劃進行查詢。查詢定位支持關鍵字、簡單、復合查詢工程項目,實現工程項目的定位、詳細信息查詢。統計分析根據時間、區域等維度統計項目相關信息,包括數量、面積、投資額、項目級別占比等。項目監督考評(二期)項目監督考評分類根據指定時間、區域等統計項目監督相關信息,包括參與監督的項目數量、提交了監理報告的項目數量等。執法調查統計包括質量監督、安全監督、質量安全監督不同種類執法統計。監督情況統計對現場監督狀態(合格、限期整改、停工整改、整改完成、復工),人員分布情況(鎖定、變更、解壓)進行統計分析。監控管理視頻監控在地圖上點擊工程項目,彈出現場監控視頻,對工程項目進行現場情況實時查看。揚塵監控接入在線揚塵監測系統實時監測數據,可進行實時查詢,對異常情況進行預警告警。房屋管理房屋管理查詢定位支持關鍵字、簡單、復合查詢房屋,實現房屋的定位、詳細信息查詢。信息管理支持添加住房信息、修改住房信息以及刪除住房信息,保證房屋信息的更新。統計功能支持區域統計、小區統計、樓棟統計、房源統計、住戶統計等統計業務功能,并對統計數據進行實時查看和報表導出。以及房屋市場監控統計,為房屋市場監管提供支撐:信息查詢用于查詢系統中維護的土地和開發項目相關信息,以及系統中的監測相關數據,包括地塊信息、樓盤信息、監控信息。其中地塊信息,包括各地塊的審批信息、權籍信息、在建信息、銷售信息、樓盤情況。地塊數據分析包括房地產投資額、房地產開發投資額增長率、商品房銷售額及增長率、按用途化分各銷售額、商住宅樓銷售額及增長率、空置面積、空置率、投資樓盤空置率、性價比、地塊容積率、綠化率,以圖表形式對比例年數據。市場監控(二期)對市場監測數據進行統計分析,為房地產政策制定提供輔助決策(具體根據對接數據來進行相應分析支撐)。計算模型搭建梳理房地產市場監管業務邏輯,根據房地產監管的業務需求及計算規則,搭建數據計算模型,可實現模型可配置等。地塊風險評估根據各地塊的房地產投資占固定資產投資比重、房地產業增加值占GDP比重、房價收入比、年底存款余額增長率、商品房銷售面積增長率、商品房銷售面積增長率、商品房銷售額增長率、租賃價格指數、房地產開發投資增長率、租賃價格指數、房地產開發投資增長率、房地產新形式面積增長率、房地產開發年竣工面積增長率作為風險評估指標,通過基礎數據判定各地塊的風險水平。地塊預警根據房地產投資開發情況、房地產土地市場情況、房地產建設供給情況、房地產銷售需求情況、房地產價格走勢情況、房地產市場運行分析來界定各地塊是否達到上下限,從而進行預警,在地塊上以不同著色標識風險計價等級。共享交換結合已建立的CIM數據資源目錄體系,并通過數據共享交換機制及數據權限管理機制、CIM數據目錄獲取和數據資源聯動共享,以及通過在線、離線的方式,對授權數據集提供以時間、區域、類別為條件的各種形式的數據服務,包括單一要素數據集、復合要素數據集、實體數據集、數據圖元、數據對象等服務,以及數據再加工、數據產品制作及其再發布等數據服務。CIM數據信息是基于CIM進行業務應用與行業支撐服務的基礎,是各級各部門實現信息共享、資源優化的前提。結合構建的共享交換目錄體系總體架構,采用元數據對共享數據信息資源特征進行描述,形成統一規范的目錄內容,通過對目錄內容的有效組織和管理,實現CIM信息數據的共享交換。CIM平臺橫向、縱向共享服務基于CIM數據信息共享交換目錄體系,通過共享交換管理平臺進行統一封裝、統一接口,與省CIM平臺的共享服務,以及提供與國土空間規劃、城管、公安、交通等部門的橫向共享服務。通過服務抽取或目錄注冊、資源發布等方式分別從不同的專業系統或數據庫中獲取數據,并匯聚在CIM數據中心,提供給需要共享或交換信息的部門(系統)使用。與住建業務系統對接該平臺建成后,在作為全市城市二三維可視化管理平臺的同時,也是市某局的數據匯聚中心。某局已建成的各業務應用系統,都要將業務數據以實時同步的方式統一歸集到CIM平臺,實行集中管理和統一管理,并進行初步的數據治理和數據融合。本項目基于湖南某市市某局已經建設的業務系統進行開發,需要對接相關業務系統,包括:湖南省國土空間基礎信息平臺、湖南省工程建設項目審批管理系統、省廳智慧住建云平臺、湖南某市建設工程安全監管大數據分析平臺、互聯網政務平臺、湖南某市市地下管線綜合信息系統、GIS系統、湖南某市市房地產市場服務平臺、湖南某市市物業專項維修資金管理系統、湖南某市市建設工程視頻監控系統、湖南某市市建設工程在線揚塵監測系統、湖南某市市建設工程質量安全監督綜合服務平臺、住房租賃監管系統、湖南某市公共建筑能耗監測平臺、湖南某市市橋梁信息管理系統、湖南某市市橋梁健康檢測系統等。具體以實際建設情況為準。與湖南某市市智慧城市中心平臺對接共享數據增量更新按照市政府數據共享交換工作專題會議要求,該項目建成后,CIM平臺自身的業務數據和其他接入進來的住建業務系統數據,以增量更新的方式推送到湖南某市智慧城市中心平臺。安全體系建設本項目平臺后續整體真實運行計劃部署于湖南某市市電子政務云上,通過現有電子政務云平臺虛擬系統容器、分配地址IP及端口安全控制體系進行安全防控;通過防火墻、入侵檢測等設備以及和終端準入系統的配合使用,解決系統及新建系統的網絡安全問題。基本要做到:故障排除、災難恢復、查找攻擊源、實時檢索日志文件、即時查殺病毒、即時網絡監控等。安全建設原則依據等級保護政策、標準、指南等文件要求以及用戶業務安全需求,對保護對象進行區域劃分和定級,對不同的保護對象從物理環境防護、通信網絡防護、區域邊界防護、計算環境防護等各方面進行不同級別的安全防護設計。同時統一的安全管理中心保障了防護的有效協同及一體化管理,保障了安全技術措施有效運行和落地。以等級保護安全框架為依據和參考,在滿足國家法律法規和標準體系的前提下通過“一個中心、三重防護”的安全設計,形成網絡安全綜合技術防護體系。突出技術思維和立體防范,注重全方位主動防御、動態防御、整體防控和精準防護。網絡安全等級保護安全框架如下:圖4-40網絡安全等級保護安全框架安全需求分析通過采用訪談、會議交流、差距分析等方法,對核心業務信息系統進行全面綜合的考察,在整體網絡框架和現有安全管理基礎上,結合《基本要求》和《安全設計技術要求》進行分析,形成信息系統安全等級保護建設的整體安全建設需求。安全保障體系框架和總體安全策略根據等級保護的整體保護框架,并結合信息安全保障體系的實際情況,建立符合核心業務信息系統特性的安全保障體系,分別是安全策略體系、安全管理體系、安全技術體系和安全服務體系,并制定各個體系必要的安全設計原則。安全保障體系總體設計方案結合實際應用情況,參照等級保護國標和行標要求,設計整體安全策略體系、具體安全技術體系控制措施、安全管理體系控制措施和安全服務體系措施,其中:安全策略體系是指導信息系統安全設計、建設和維護管理工作的基本依據,所有相關人員應根據工作實際情況履行相關安全策略,制定并遵守相應的安全標準、流程和安全制度實施細則,做好安全標準體系相關工作;安全技術體系的實現一方面重點落實《基本要求》,另外一方面采用《安全設計技術要求》的思路和方法設計安全計算環境、安全區域邊界和安全通信網絡的控制措施,在框架和控制方面對兩個要求進行結合;安全管理中心的實現根據《基本要求》和《安全設計技術要求》,結合實際信息化建設情況,形成覆蓋安全工作管理、安全運維管理、統一安全技術管理于一體的“自動、平臺化”的統一安全管理平臺;安全管理體系的實現依據《基本要求》和ISMS管理體系要求,設計信息安全組織機構、人員安全管理、安全管理制度、系統建設管理及系統運維管理等控制措施; 安全服務體系的實現貫穿信息系統的整個生命周期中,通過安全評估、安全加固、應急響應及安全培訓等信息安全技術,對信息系統的各個階段進行檢查、控制與修正,保障信息系統的持續安全穩定運營。總體技術路線根據目前國內外安全理論和標準發展,本次項目中設計信息安全保障體系主要采用如下技術方法:體系化設計方法、等級化設計方法和PDCA管理方法。體系化設計方法采用結構化設計方法,運用問題管理的方式,結合交流與反饋結果,引用《基本要求》、《安全設計技術要求》、《信息安全保障技術框架》(IATF)中的信息安全保障的深度防御戰略模型和控制框架,做好安全保障體系框架設計。一個完整的信息安全體系應該是安全管理和安全技術實施的結合,兩者缺一不可。為了實現對信息系統的多層保護,真正達到信息安全保障的目標,國外安全保障理論也在不斷的發展之中,美國國家安全局從1998年以來開展了信息安全保障技術框架(IATF)的研究工作,并在2000年10月發布了IATF3.1版本,在IATF中提出信息安全保障的深度防御戰略模型,將防御體系分為策略、組織、技術和操作四個要素,強調在安全體系中進行多層保護。安全機制的實現應具有以下相對固定的模式,即“組織(或人)在安全策略下借助于一定的安全技術手段進行持續的運作”。因此信息安全保障體系從橫向看,主要包含安全管理和安全技術兩個方面的要素,在采用各種安全技術控制措施的同時,必須制訂層次化的安全策略,完善安全管理組織機構和人員配備,提高安全管理人員的安全意識和技術水平,完善各種安全策略和安全機制,利用多種安全技術實施和安全管理實現對計算機系統的多層保護,減小它受到攻擊的可能性,防范安全事件的發生,提高對安全事件的反應處理能力,并在安全事件發生時盡量減少事件造成的損失。其次,為了使計算機安全體系更有針對性,在構建時還必須考慮信息安全本身的特點:動態性、相對性和整體性。信息安全的動態性指的是信息系統中存在的各種安全風險處于不斷的變化之中,從內因看,信息系統本身就在變化和發展之中,信息系統中設備的更新、操作系統或者應用系統的升級、系統設置的變化、業務的變化等要素都可能導致新的安全風險的出現。從外因看,各種軟硬件系統的安全漏洞不斷的被發現、各種攻擊手段在不斷在發展,這些都可能使得今天還處于相對安全狀態的信息系統在明天就出現了新的安全風險。信息系統安全的相對性指的是信息安全的目標實現總是相對的,由于成本以及實際業務需求的約束,任何的安全解決方案都不可能解決所有的安全問題,百分之百安全的信息系統是不存在的,不管安全管理和安全技術實施多完善,安全問題總會在某個情況下發生。信息安全的這個屬性表明安全應急計劃、安全檢測、應急響應和災難恢復等都應該是安全保障體系中的重要環節。信息安全的整體性指的是信息安全是一個整體的目標,正如木桶的裝水容量取決于最短的木塊一樣,一個信息系統的安全水平也取決于防御最薄弱的環節。因此,均衡應該是信息安全保障體系的一個重要原則,這包括體系中安全管理和安全技術實施、體系中各個安全環節、各個保護對象的防御措施等方面的均衡,以實現整體的信息安全目標。等級化設計方法面對嚴峻的形勢和嚴重的問題,如何解決我國信息安全問題,是擺在我國政府、企業、公民面前的重大關鍵問題。美國及西方發達國家為了抵御信息網絡的脆弱性和安全威脅,制定了一系列強化信息網絡安全建設的政策和標準,其中一個很重要思想就是按照安全保護強度劃分不同的安全等級,以指導不同領域的信息安全工作。經過我國信息安全領域有關部門和專家學者的多年研究,在借鑒國外先進經驗和結合我國國情的基礎上,提出了等級保護的策略來解決我國信息網絡安全問題,即針對信息系統建設和使用單位根據其單位的重要程度、信息系統承載業務的重要程度、信息內容的重要程度、系統遭到攻擊破壞后造成的危害程度等安全需求以及安全成本等因素,依據國家規定的等級劃分標準設定其保護等級,自主進行信息系統安全建設和安全管理,提高安全保護的科學性、整體性、實用性。2003年,中央辦公廳、國務院辦公廳轉發的《國家信息化領導小組關于加強信息安全保障工作的意見》中,已將信息安全等級保護作為國家信息安全保障工作的重中之重,要求各級黨委、人民政府認真組織貫徹落實。《意見》中明確指出,信息化發展的不同階段和不同的信息系統,有著不同的安全需求,必須從實際出發,綜合平衡安全成本和風險,優化信息安全資源的配置,確保重點。實施信息安全等級保護,可以有效地提高我國信息系統安全建設的整體水平,有利于在信息化建設過程中同步建設信息安全設施,保障信息安全與信息化建設相協調;有利于加強對涉及國家安全、經濟秩序、社會穩定和公共利益的信息系統的安全保護和管理監督;根據信息系統及應用的重要程度、敏感程度以及信息資產的客觀條件,確定相應的信息系統安全保護等級。一個信息系統可能包含多個操作系統和多個數據庫,以及多個獨立的網絡產品,網絡系統也可能十分復雜。在對一個復雜的信息系統的安全保護等級進行劃分時,通常需要對構成這個信息系統的操作系統、網絡系統、數據庫系統和獨立的網絡產品等子系統的安全性進行考慮,在確定各子系統對應的安全等級保護技術要求的前提下,依據木桶原理綜合分析,確定對該信息系統安全保護等級的劃分。根據國家等級保護策略,結合信息系統的安全保護等級,設計支撐體系框架的安全目標和安全要求,安全要求和技術方法符合國家等級保護相關標準,基本滿足等級保護的基本目標、控制項和控制點。信息系統安全體系建設的思路是根據分區分域防護的原則,按照一個中心下的三重防御體系,建設信息安全等級保護縱深防御體系。圖4-41三重防御體系模型按照信息系統業務處理過程將系統劃分成計算環境、區域邊界和通信網絡三部分,以終端安全為基礎對這三部分實施保護,構成有安全管理中心支撐下的計算環境安全、區域邊界安全、通信網絡安全所組成的“一個中心”管理下的“三重防御體系”。安全保障體系框架依據國家信息安全等級保護制度,切實落實“同步設計、同步建設、同步運行”的信息安全建設原則,為保障信息安全,依據國家信息安全等級保護制度,結合中心組織架構及業務系統實際情況,設計可實現“縱深防御”的安全保障體系,如下圖所示:圖4-42安全保障體系框架安全保障的主體是業務系統及業務數據信息,安全保障框架所有安全控制都應以安全方針、策略作為安全工作的指導與依據,落實安全管理和安全技術兩大維度的具體實施與維護,以業務系統的安全運營為信息安全保障建設的核心,并輔以安全評估與安全培訓貫穿信息安全保障體系的全過程,形成風險可控的安全保障框架體系。安全體系整體方案安全區域安全區域通常也稱“安全域”,一般是由安全保護對象中安全計算環境和安全區域邊界綜合組成,根據安全域的描述可以把保護對象進行進一步的劃分,同時使整個網絡邏輯結構清晰。安全域和安全子域安全域是指同一系統內有相同的安全保護需求,相互信任,并具有相同的安全訪問控制和邊界控制策略的子網或網絡,且相同的網絡安全域共享一樣的安全策略。安全域可以根據其更細粒度的防護策略,進一步劃分成安全子域,其關鍵是能夠區分防護重點,形成重要資源重點保護的策略。安全域的劃分為了實現業務信息系統的等級化劃分與保護,需要依據等級保護的相關原則規劃與區分不同安全保障對象,并根據保障對象設定不同業務功能及安全級別的安全區域,以根據各區域的重要性進行分級的安全管理。電子政務做為基礎網絡,需根據各項業務的性質和特點,將信息系統分成若干業務子系統,分別為各業務子系統確定安全保護等級。信息系統是進行等級保護管理的最終對象,為體現重點保護重要信息系統安全,有效控制信息安全建設成本,優化信息安全資源配置的等級保護原則,在進行信息系統的劃分時應考慮以下幾個方面:1. 相同的管理機構信息系統內的各業務子系統在同一個管理機構的管理控制之下,可以保證遵循相同的安全管理策略;2. 相似的業務類型信息系統內的各業務子系統具有相同的業務類型,安全需求相近,可以保證遵循相同的安全策略;3. 相同的物理位置或相似的運行環境信息系統內的各業務子系統具有相同的物理位置或相似的運行環境意味著系統所面臨的威脅相似,有利于采取統一的安全保護;4. 相似安全控制措施信息系統內的各業務子系統因面臨相似的安全威脅,因此需采用相似的安全控制措施來保證業務子系統的安全。根據信息系統的業務功能、特點及各業務系統的安全需求,建議根據各個網絡的具體應用、功能需求及安全需求,劃分多個功能區域。總體部署設計為了安全保障,需要按等級保護的要求對各安全區域進行安全建設。通過安全區域劃分設計,應實現各安全區域之間的安全隔離。建議采用如下方式構建網絡架構:圖4-43整體網絡安全規劃拓撲圖注:圖中紅色為新增設備互聯網出口區利舊部署下一代防火墻,實現網絡邊界2-7層邏輯隔離,保護整體網絡各個安全域免受外網常見惡意攻擊,基于威脅情報分析協同防御,動態實現對未知威脅、網絡攻擊、惡意域名等進行實時阻斷、全網感知,定位。等級保護2.0條款參考:安全通信網絡-網絡架構:劃分不同的網絡區域,并按照方便管理和控制的原則為各網絡區域分配地址;應避免將重要網絡區域部署在邊界處,重要網絡區域與其他網絡區域之間應采取可靠的技術隔離手段;安全區域邊界-邊界防護:邊界的訪問和數據流通過邊界設備提供的受控接口進行通信;安全區域邊界-訪問控制:應在網絡邊界或區域之間根據訪問控制策略設置訪問控制規則,默認情況下除允許通信外受控接口拒絕所有通信;應對源地址、目的地址、源端口、目的端口和協議等進行檢查,以允許/拒絕數據包進出;應能根據會話狀態信息為進出數據流提供明確的允許/拒絕訪問的能力;應對進出網絡的數據流實現基于應用協議和應用內容的訪問控制;安全區域邊界-入侵防防范:應在關鍵網絡節點處檢測、防止或限制從外部發起的網絡攻擊行為;應在關鍵網絡節點處檢測、防止或限制從內部發起的網絡攻擊行為;利舊部署入侵防御,通過對網絡流量的深度解析,可及時準確發現各類非法入侵攻擊行為,并執行實時精確阻斷,主動而高效的保護用戶內部的網絡安全。利舊部署上網行為管理,對內部員工提供接入身份認證保障接入合規,對上網流量進行控制以保障鏈路流量合理使用,并且對內部員工上網行為進行合規審計。等級保護2.0條款參考:安全通信網絡-網絡架構:應保證網絡各個部分的帶寬滿足業務高峰期需要;安全區域邊界-安全審計:應在網絡邊界、重要網絡節點進行安全審計,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計;審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息;應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等;應能對遠程訪問的用戶行為、訪問互聯網的用戶行為等單獨進行行為審計和數據分析。政務云平臺部署終端安全防護軟件組件,實現對政務云上虛擬機操作系統的惡意代碼防范和未知威脅防范;實現主機安全可視,可控和重點業務防護能力,安全可視包括:主機資源狀態可視,訪問關系可視,流量可視,威脅流量可視等;安全可控包括:病毒檢測與防護,暴力破解檢測與防護,微隔離,主機訪問控制等;安全響應:WEBSHELL自動響應隔離,聯動隔離,補丁統一分發。終端辦公區終端部署終端安全防護軟件,通過終端檢查響應管理平臺對終端安全進行統一管理與防護,提供具備全網終端安全可視,終端資產管理,統一策略下發,微隔離流量可控,終端間訪問關系可視,全網終端威脅檢測,病毒查殺,終端漏洞補丁管理,終端基線檢測管理,全網威脅定位,日志報表分析等。加強對終端安全防護,保障計算環境安全。等級保護2.0條款參考:安全計算-訪問控制:應由授權主體配置訪問控制策略,訪問控制策略規定主體對客體的訪問規則;安全計算環境-入侵防范:應能發現可能存在的已知漏洞,并在經過充分測試評估后,及時修補漏洞。安全計算環境-惡意代碼防范:應安裝防惡意代碼軟件或配置具有相應功能的軟件,并定期進行升級和更新防惡意代碼庫;應采用免受惡意代碼攻擊的技術措施或主動免疫可信驗證機制及時識別入侵和病毒行為,并將其有效阻斷;安全管理中心-集中管控:應對安全策略、惡意代碼、補丁升級等安全相關事項進行集中管理。核心業務域服務器部署安裝終端安全防護軟件,實現對服務器操作系統的惡意代碼防范和未知威脅防范;實現主機安全可視,可控和重點業務防護能力,安全可視包括:主機資源狀態可視,訪問關系可視,流量可視,威脅流量可視等;安全可控包括:病毒檢測與防護,暴力破解檢測與防護,微隔離,主機訪問控制等;安全響應:WEBSHELL自動響應隔離,聯動隔離,補丁統一分發。等級保護2.0條款參考:安全計算-訪問控制:應由授權主體配置訪問控制策略,訪問控制策略規定主體對客體的訪問規則;安全計算環境-入侵防范:應能發現可能存在的已知漏洞,并在經過充分測試評估后,及時修補漏洞。安全計算環境-惡意代碼防范:應安裝防惡意代碼軟件或配置具有相應功能的軟件,并定期進行升級和更新防惡意代碼庫;應采用免受惡意代碼攻擊的技術措施或主動免疫可信驗證機制及時識別入侵和病毒行為,并將其有效阻斷;安全管理中心-集中管控:應對安全策略、惡意代碼、補丁升級等安全相關事項進行集中管理。安全管理中心部署云鏡(軟件版),全面集中掃描和分析各類信息系統或設備存在的安全漏洞問題,自動完成以往需安全專家才能完成的風險分析工作,集中檢查和分析各類系統存在的本地安全配置問題,減輕因對不同設備分散管理而帶來的冗余工作,提供全面、詳盡、清晰的掃描報告管理功能。利舊部署日志審計系統,通過監測及采集信息系統中的系統安全事件、用戶訪問行為、系統運行日志、系統運行狀態等各類信息,經過規范化、過濾、歸并和告警分析等處理后,以統一格式的日志形式進行集中存儲和管理,日志留存時間不少于180天,保障日志可靠性。結合豐富的日志統計匯總及綜合分析功能,實現對信息系統整體安全狀況的全面審計。降低用戶IT系統的故障而帶來的損失,運維成本和管理的復雜度。等級保護2.0條款參考:網絡區域邊界-安全審計:應在網絡邊界、重要網絡節點進行安全審計,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計;審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息;應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋安全計算環境-安全審計:應啟用安全審計功能,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計;審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息;應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等;安全管理中心-集中管控:應對審計進程進行保護,防止未經授權的中斷。安全管理中心-審計管理:應保證審計管理員通過管理工具或平臺進行安全審計操作,并對這些操作進行審計;應通過審計管理員對審計記錄進行分析,并根據分析結果進行處理,包括根據安全審計策略對審計記錄進行存儲、管理和查詢等。安全管理中心-安全管理:應對安全管理員進行身份鑒別,只允許其通過特定的命令或操作界面進行安全管理操作,并對這些操作進行審計;應通過安全管理員對系統中的安全策略進行配置,包括安全參數的設置,主體、客體進行統一安全標記,對主體進行授權,配置可信驗證策略等。安全管理中心-集中管控:應對分散在各個設備上的審計數據進行收集匯總和集中分析,并保證審計記錄的留存時間符合法律法規要求;利舊部署堡壘機,實現實現指令級細粒度授權、運維全過程控制和視頻回放,能夠對運維人員和運維過程進行有效控制,避免運維安全風險,對整個運維過程從事前預防,事中控制和事后審計進行全程參與,解決運維過程中操作系統賬號復用、數據泄露、運維權限混亂、運維過程無法審計的問題,最大程度降低風險發生的可能性。WEB業務區部署安裝終端安全防護軟件,實現對服務器操作系統的惡意代碼防范和未知威脅防范;實現主機安全可視,可控和重點業務防護能力,安全可視包括:主機資源狀態可視,訪問關系可視,流量可視,威脅流量可視等;安全可控包括:病毒檢測與防護,暴力破解檢測與防護,微隔離,主機訪問控制等;安全響應:WEBSHELL自動響應隔離,聯動隔離,補丁統一分發。等級保護2.0條款參考:安全計算-訪問控制:應由授權主體配置訪問控制策略,訪問控制策略規定主體對客體的訪問規則;安全計算環境-入侵防范:應能發現可能存在的已知漏洞,并在經過充分測試評估后,及時修補漏洞。安全計算環境-惡意代碼防范:應安裝防惡意代碼軟件或配置具有相應功能的軟件,并定期進行升級和更新防惡意代碼庫;應采用免受惡意代碼攻擊的技術措施或主動免疫可信驗證機制及時識別入侵和病毒行為,并將其有效阻斷;安全管理中心-集中管控:應對安全策略、惡意代碼、補丁升級等安全相關事項進行集中管理。詳細方案設計(技術部分)物理和環境安全設計在物理和環境安全建設方面,參考國家《電子信息系統機房設計規范》[GB50174-2008],機房物理安全標準遵循國家等級保護要求進行防護,具體設計如下。(1)物理位置選擇機房場地選擇在具有防震、防風和防雨等能力的建筑內,機房和辦公場地場所在建筑物具有建筑物抗震設防審批文檔;避免設在建筑物的頂層或地下室,否則應加強防水和防潮措施。(2)物理訪問控制二級系統要求機房出入口安排專人值守或配置電子門禁系統,三級系統要求機房出入口配置電子門禁系統物理機房,控制、鑒別和記錄進入的人員,從物理訪問上加強對機房的管理。(3)防盜竊和防破壞將機房設備或主要部件進行固定,并設置明顯的不易除去的標記;通信線纜鋪設在隱蔽處,可鋪設在地下或管道中;機房配備防盜報警系統或設置有專人值守的視頻監控系統。(4)防雷各類機柜、設施和設備等要通過接地系統安全接地并采取措施防止感應雷,例如設置防雷保安器或過壓保護裝置等。(5)防火配備火災自動消防系統,自動檢測火情、自動報警,并自動滅火。機房及相關的工作房間和輔助房采用具有耐火等級的建筑材料同時對機房劃分區域進行管理,區域和區域之間設置隔離防火措施。(6)防水和防潮有措施防止雨水通過機房窗戶、屋頂和墻壁滲透,防止機房內水蒸氣結露和地下積水的轉移與滲透同時安裝對水敏感的檢測儀表或元件,對機房進行防水檢測和報警。(7)防靜電安裝防靜電地板并采用必要的接地防靜電措施,防止靜電的產生,例如采用靜電消除器、佩戴防靜電手環等。(8)溫濕度控制配備溫、濕度自動調節設施(空調系統),使機房溫、濕度的變化在設備運行所允許的范圍之內。(9)電力供應配備穩壓器和過電壓防護設備,配備UPS系統,設置冗余或并行的電力電纜線路為計算機系統供電。(10)電磁防護電源線和通信線纜隔離鋪設,避免互相干擾。對關鍵設備實施電磁屏蔽。網絡和通信安全設計網絡和通信安全從網絡架構、通信傳輸、邊界防護、訪問控制、入侵防范、惡意代碼防范、安全審計、集中管控等幾個方面進行防護。(1)網絡架構網絡結構是網絡安全的前提和基礎,對信息系統合理規劃網絡,繪制與當前運行情況相符的網絡拓撲結構圖,通信線路、關鍵網絡設備的硬件冗余,保證系統的可用性,網絡結構設計時應重點關注的方面;根據各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的網段或VLAN,業務終端與業務服務器之間建立安全路徑;存放重要業務系統及數據的網段不能直接與外部系統連接,需要和其他網段隔離,單獨劃分區域;通過網絡設備流量控制等技術手段保證重要業務不受網絡擁堵影響,保證網絡設備的業務處理能力滿足業務高峰期需要及各個部分的帶寬滿足業務高峰期需要;(2)通信傳輸使用移動安全接入平臺或采用PKI體系中的完整性校驗功能進行完整性檢查,保障通信完整性及通信過程中敏感信息字段或整個報文的保密性。(4)邊界防護部署訪問控制設備,保證跨越邊界的訪問和數據流通過邊界防護設備提供的受控接口進行通信;部署準入設備或其他安全措施對非授權設備私自聯到內部網絡的行為進行限制或檢查以及對內部用戶非授權聯到外部網絡的行為進行限制。(4)訪問控制信息系統邊界是安全域劃分和明確安全控制單元的體現。在網絡邊界部署防火墻系統,對所有流經防火墻的數據包按照嚴格的安全規則進行過濾,將所有不安全的或不符合安全規則的數據包屏蔽,杜絕越權訪問,防止各類非法攻擊行為,訪問控制粒度為端口級。針對網絡內部各區域之間的訪問,采用防火墻及VLAN劃分進行控制。在核心交換機上設置訪問控制列表策略,禁止終端用戶對安全管理區的直接訪問。重要網段及設備進行IP與MAC地址綁定。采用安全認證網關結合信任服務系統對訪問應用系統提供訪問控制和身份鑒別;具有登錄失敗處理功能,失敗后采取結束會話、限制非法登錄次數和當網絡登錄連接超時自動退出等措施。(5)入侵防范通過在核心交換機旁路部署內網威脅檢測設備,利用檢測系統的動態檢測功能,對網絡中的流量進行監測,并定期對入侵檢測設備的特征庫進行升級,及時發現網絡中的異常行為。(6)惡意代碼防范部署防病毒軟件,及時進行升級更新;進行漏洞掃描,及時進行系統補丁更新。部署防垃圾郵件系統保障在關鍵網絡節點處對垃圾郵件進行檢測和防護,并維護垃圾郵件防護機制的升級和更新。(7)安全審計通過部署網絡審計系統,對網絡邊界、重要網絡節點進行安全審計,審計覆蓋到每個用戶,審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息。對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等,審計記錄的留存時間60天以上且不中斷。對遠程訪問的用戶行為、訪問互聯網的用戶行為通過上網行為管理、移動安全接入平臺等設備單獨進行行為審計和數據分析。(8)集中管控安全運維區的劃分,保證了對分布在網絡中的安全設備或安全組件進行集中管控;通過堡壘機實現安全的信息傳輸路徑,對網絡中的安全設備或安全組件進行管理。日志審計系統部署實現分散在各個設備上的審計數據進行收集匯總和集中分析。防病毒系統及補丁分發系統的部署應對安全策略、惡意代碼、補丁升級等安全相關事項進行集中管理。設備和計算安全設計設備和計算安全對定級對象中的服務器、終端、網絡安全設備等設備進行安全防護,從身份鑒別、訪問控制、安全審計、入侵防范、惡意代碼防范、資源控制等幾個方面進行防護。(1)身份鑒別通過部署進行主機配置項,對登錄的用戶進行身份標識和鑒別,身份標識具有唯一性,身份鑒別信息具有復雜度要求并定期更換(如配置用戶名/口令,口令采用3種以上字符、長度不少于8位并定期更換,啟用登錄失敗處理功能,登錄失敗后采取結束會話、限制非法登錄次數和自動退出等措施);通過部署移動安全接入平臺或堡壘機等安全防護保證進行遠程管理時,應采取必要措施,防止鑒別信息在網絡傳輸過程中被竊聽。(2)訪問控制針對定級系統的主機系統訪問控制策略需要對服務器及終端進行安全加固,加固內容包括:限制默認帳戶的訪問權限,重命名系統默認帳戶,修改帳戶的默認口令,刪除操作系統和數據庫中過期或多余的賬戶,禁用無用帳戶或共享帳戶;根據管理用戶的角色分配權限,實現管理用戶的權限分離,僅授予管理用戶所需的最小權限;啟用訪問控制功能,依據安全策略控制用戶對資源的訪問。在交換機和防火墻上設置不同網段、不同用戶對服務器的訪問控制權限。關閉操作系統開啟的默認共享,對于需開啟的共享及共享文件夾設置不同的訪問權限,對于操作系統重要文件和目錄需設置權限要求。設置不同的管理員對服務器進行管理,分為系統管理員、安全管理員、安全審計員以實現操作系統特權用戶的權限分離,并對各個帳戶在其工作范圍內設置最小權限。通過主機內核加固系統,實現對服務器的內核級加固。(3)安全審計日志審計系統、數據庫審計、上網行為審計等安全設備的部署實現設備和計算的安全審計,同時對主機系統、安全設備、交換機等根據需求開啟設備自身審計功能,審計設備連接至單位NTP服務器保證了審計記錄產生時的時間由系統范圍內唯一確定的時鐘產生,以確保審計分析的正確性。對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等,審計日志保存6個月以上,應對審計進程進行保護,防止未經授權的中斷。(4)入侵防范針對信息系統的主機系統入侵防范采取操作系統遵循最小安裝的原則,僅安裝需要的組件和應用程序,關閉不需要的系統服務、默認共享和高危端口;終端安全管理系統或設備配置項設置對終端接入范圍進行限制。并通過設置升級服務器或通過補丁分發系統保持系統補丁及時得到更新,增強抵御入侵的防護手段。EDR(防病毒系統)的部署能夠檢測到對重要節點進行入侵的行為,并在發生嚴重入侵事件時提供報警。(5)惡意代碼防范在所有終端主機和服務器上部署EDR防病毒系統,加強終端主機的病毒防護能力并及時升級惡意代碼軟件版本以及惡意代碼庫。(6)資源控制在交換機與防火墻上配置詳細的訪問控制策略,限制終端的接入方式、網絡地址的范圍。根據安全策略設置登錄終端的操作超時鎖定,設置終端登錄超時時長10分鐘。應用和數據安全設計根據等級保護建設要求,對應用和數據安全從應用身份鑒別、訪問控制、安全審計、軟件容錯、數據完整性、數據保密性、數據備份恢復、剩余信息保護、個人信息保護等方面進行防護。身份鑒別用戶賬戶、用戶的姓名應僅允許輸入中英文字符、數字和下劃線,不允許輸入空格,回車和“.”等特殊字符。重要用戶的用戶賬戶與USBkey進行綁定,采用雙因子進行認證,其他用戶采用用戶名+口令并利用動態驗證碼,提高認證的可靠性,降低來自內/外部非法訪問者的身份欺詐和來自內部的更隱蔽的網絡侵犯,同時也為安全事件的跟蹤審計提供依據。口令強度定義為弱中強三級。長度不滿足要求或不是字母數字組合的口令,強度為弱;長度符合要求且為字母數字組合,但其中包含重復的字符的口令,強度為中;長度符合要求且為字母數字組合,口令中不包含重復的字符,口令強度為強。在系統后臺可以配置登錄超時時間,以默認10分鐘為單位進行配置。在系統后臺
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 護理實習生臨床接觸患者信息的合規操作要點
- 2024統編版八年級語文下冊期末復習:字音字形成語 高頻考點+練習題(含答案)
- 2026春六年級語文下冊單元知識清單
- 遼寧省七校協作體2025-2026學年高一年級下冊5月練習地理試卷( 含答案)
- 人教PEP版四年級英語下冊Unti1-6全冊知識點講義
- 2026年浙江省人教版八年級歷史下冊第11章復習題
- 政治知識試題附帶清晰答案解析
- 2026汽車行業新能源技術發展與市場規模預測研究
- 2026中國渦流泵行業信貸風險評估與融資模式創新
- 2026中國游戲軟件制作行業市場供需分析及投資評估規劃分析研究報告
- 2026-2030中國戊烷80和和20行業市場發展趨勢與前景展望戰略分析研究報告
- 2026時尚產業現狀報告
- GB 47834-2026晶體硅光伏組件和逆變器能效限定值及能效等級
- 泳池燈光安裝調試施工方案及技術措施
- 2026年部編版二年級上冊語文教材分析
- 2026年養老管理師考試試題及答案詳解
- T-CECS 《多段多級AO除磷脫氮技術規程》
- 弗思特FORCITIS白皮書4.0-超高性能混凝土UHPC材料在建筑幕墻中的應用
- 漣源市六畝塘鎮招聘社區網格員備考題庫附答案詳解
- 2026年電商平臺主播合作協議內容范本
- 20S515 鋼筋混凝土及磚砌排水檢查井
評論
0/150
提交評論